Kuzey Koreli tehdit aktörleri bununla bağlantılıBulaşıcı Röportajsahte iş ilanları ve kodlama zorlukları kullanan bir kampanyanın parçası olarak kötü amaçlı yükleri gizlemek için SVG görüntü dosyalarında steganografi kullanıldığı gözlemlendi.

Elastic Security Labs, "Projeyi yürüten herhangi bir kullanıcı, OtterCookie ile uyumlu dört aşamalı bir veri yüküne sahip oldu: tarayıcı kimlik bilgileri ve kripto cüzdanı hırsızı, dosya hırsızı, Socket.IO tabanlı uzaktan erişim truva atı (RAT) ve pano hırsızı."saidThe Hacker News ile paylaşılan bir raporda.

Bulgular, hassas verileri çalmak ve kripto para birimi cüzdanlarını yağmalamak amacıyla Kore Demokratik Halk Cumhuriyeti (DPRK) ile uyumlu devlet destekli bilgisayar korsanları tarafından yazılım geliştiricilerinin sürekli hedef alındığını bir kez daha vurguluyor. Etkinlik REF9403 adı altında izleniyor.

Hollanda kurumsal arama ve gözlemlenebilirlik platformunun siber güvenlik kolu, tehdit aktörlerinin kendi üyelerini hedef almasının ardından kampanyayı keşfettiğini söyledi.topluluk Slack çalışma alanıEn az Aralık 2022'den bu yana devam eden karmaşık bir sosyal mühendislik operasyonu olan Bulaşıcı Röportaj ile ilişkili saldırılarda daha önce belgelenmeyen yeni bir ilk erişim yolunu vurgulayarak, sözde iş teklifleri için sosyal mühendislik cazibesi ile.

Bununla birlikte, Kuzey Koreli rakiplerin kimliğe bürünme ve sosyal mühendislik amaçları için Slack'e ilk kez güvenmeleri söz konusu değil. Bu yılın başında tehdit aktörlerigözlemlendiBir Slack çalışma alanı oluşturmak ve Axios npm paketinin koruyucusunu, JavaScript kitaplığının güvenliğinin ihlal edilmesine yol açan sahte bir toplantı planlamaya davet etmek. Etkinlik daha sonra UNC1069'a atfedildi.

Elastic'te tehdit araştırmacısı mühendisi Daniel Stepanic, The Hacker News'e şunları söyledi: "Ekibimiz Kuzey Kore'nin blockchain mühendisliği topluluğu için halka açık bir Discord sunucusu kullandığını ve ardından kurbanlara kötü amaçlı yazılım dağıttığını bizzat gördü." "Bu, kamuya açık sosyal medya platformlarını (GitHub, Slack, Discord, LinkedIn, Telegram) seçip, kullanıcıları/markaları taklit ederek, ardından kullanıcı nezdinde güvenilir bir itibar kazandıktan sonra kullanıcılara bulaştırmaya çalışan sosyal mühendislik iş akışının bir parçası."

Stepanic'e saldırıların etkili olduğunu ve muhtemelen işe yaradığını söyledi. Araştırmacı, "Ciltle ilgili görünürlüğümüz yok, ancak bir kullanıcının mücadeleyi yürüttüğünü ve geri geldiğini ve hoş olmayan bir şey söylediğini ve iş/proje işe alım sorumlusunun ortadan kaybolduğunu gördük" diye ekledi. "GitHub'da olası kurbanlar tarafından yayınlanan birkaç depo gördük, kullanıcıların arka kapının farkında olmadığına inanıyoruz. Sonuçta, bu sosyal mühendislik yaklaşımının minimum ayarlamayla devam etmesi, onun etkinliğinin kanıtıdır."

Mayıs 2026'nın sonlarında Maxwell adlı bir kullanıcı tarafından #jobs Slack kanalında yayınlanan mesajlar, e-ticaret platformlarını Stripe entegrasyonunun yanı sıra Next.js (v14), NestJS, PostgreSQL ve Auth.js kullanan modern, ölçeklenebilir bir mimariye yükseltmeye yardımcı olacak deneyimli bir geliştirici arıyordu.

Bu fırsatla ilgilendiklerini ifade edenler, Bulaşıcı Mülakat kampanyalarında gözlemlenen standart bir hile olan, iş teklifinin bir parçası olarak kendilerine bir kodlama değerlendirmesini tamamlamaları talimatını veren doğrudan mesajlara yönlendirildi. Görev, değerli verileri sızdırmak için tasarlanmış kötü amaçlı yazılım içeren truva atı haline getirilmiş bir deponun çalıştırılmasını ve bir Socket.IO arka kapısının yapılandırılmasını içeriyordu.

Spesifik olarak, planın bir parçası olarak dağıtılan depolar tamamen işlevsel kod içeriyor ancak aynı zamanda tespitten kaçınmak için SVG görüntüleri biçiminde kötü amaçlı kod da yerleştiriyor.

Elastic, "Bu meşru görünen projeler gayet iyi çalışırken, kötü amaçlı kod perde arkasında sessizce tetikleniyor" dedi. "Yükler, bir varlıklar dizini içindeki her SVG bayrağı görüntüsündeki HTML yorumlarının içindeki base64 parçalarına bölünüyor. Bu dosyalar, ülke bayraklarının (AE.svg, AF.svg) normal görüntüleri gibi görünüyor, ancak her dosya, Base64 kodlu verileri içeren enjekte edilmiş bir yorum bloğu içeriyor."

Yük daha sonra depoda bulunan bir JavaScript dosyası ("serverValidation.js") tarafından bir araya getirilir. Saldırı zinciri, kötü amaçlı yazılımın her sunucu önyüklemesinde yürütüleceği şekilde tasarlanmıştır. Elastic, ana yük paylaşımlarının aşağıdakilerle örtüştüğünü söyledi:Su samuru kurabiyesiİlk olarak Eylül 2024'te ortaya çıkan platformlar arası bir kötü amaçlı yazılım.

OtterCookie "uzaktan komutları yürütmek ve kripto anahtarlarını aramak için kullanılan temel bir araçtan, VM ortamlarını kontrol etme, C2 için Socket.io gibi iletişim istemcilerini kurma, bilgi sızdırma, keyfi kabuk komutlarını yürütme, belirli amaçlanan verileri toplamak ve sonuçları raporlamak için diğer modülleri yükleme becerisine sahip daha geniş veri hırsızlığı yapabilen modüler bir programa dönüştü."not edildiMart ayında geri döndüm.

Kötü amaçlı yazılım, web tarayıcılarından ve kripto para cüzdanlarından veri toplamasına, belirli bir uzantı listesiyle eşleşen dosyaları toplamasına, kabuk komutlarını yürütebilen, pano içeriğini yakalayabilen ve Windows yürütülebilir dosyalarını bırakabilen Socket.IO tabanlı bir truva atı kullanarak kalıcı uzaktan kontrolü kolaylaştırmasına olanak tanıyan dört farklı modül içerir.

OtterCookie tarafından toplanan dosyalar arasında .claude, .cursor, .gemini, .windsurf, .pearai ve .llama gibi yapay zeka (AI) kodlama aracı uzantıları yer alıyor; bu da tehdit aktörünün mümkün olduğu kadar fazla bilgi toplamak için cephaneliğini aktif olarak geliştirdiğini gösteriyor.

Kötü amaçlı yazılımın aynı zamandabazı işlevsel örtüşmeler sergiliyorBir veri hırsızı ve Trojan, Rollup çoklu doldurma aracı gibi görünen sahte npm paketleri aracılığıyla dağıtılıyor ve bu da tehdit aktörlerinin yayılmak için birden fazla vektör peşinde olduklarını gösteriyor.

Elastic, "Bu kampanya, geliştiricilerin ana hedef olmaya devam ettiğini, tek bir kişinin riske atılmasının, alt kuruluşlara karşı geniş kapsamlı tedarik zinciri saldırılarını mümkün kılmak için gereken ilk erişimi sağlayabileceğini güçlendiriyor" dedi. "Bu operasyonların başarısı, bireysel bir geliştiricinin ödün vermesinin, çok daha geniş bir kurumsal etkiye giden yolu nasıl sağlayabileceğinin altını çiziyor."

Bu makaleyi ilginç buldunuz mu? Bizi takip edinGoogle Haberler, heyecan and LinkedInyayınladığımız daha özel içeriği okumak için.